CVE-2024-12641
Chunghwa Telecom TenderDocTransfer - परावर्तित क्रॉस-साइट स्क्रिप्टिंग से RCE
- प्रकाशित
- 16 दिस॰ 2024
- अद्यतन
- 16 दिस॰ 2024
- सीएनए असाइन करना
- twcert
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 70.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# चुंगवा टेलीकॉम का TenderDocTransfer रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग भेद्यता से ग्रस्त है यह एप्लिकेशन एक साधारण लोकल वेब सर्वर स्थापित करता है और लक्षित वेबसाइट के साथ संचार के लिए APIs प्रदान करता है। APIs के लिए CSRF सुरक्षा की कमी के कारण, बिना प्रमाणीकरण के दूरस्थ हमलावर फ़िशिंग के माध्यम से विशिष्ट APIs का उपयोग करके उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript कोड निष्पादित कर सकते हैं। चूंकि एप्लिकेशन द्वारा स्थापित वेब सर्वर Node.Js सुविधाओं का समर्थन करता है, हमलावर इसका लाभ उठाकर OS कमांड भी चला सकते हैं।
स्रोत
1CVE-2024-12641, CVE-2024-12642 और CVE-2024-12645 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट कोड, जिसमें कमजोरी सत्यापन और सुरक्षा परीक्षण के लिए प्रदर्शन वीडियो शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।